Диплом: Методы и средства защиты информации в корпоративной сети АО "ОНПП Технология им. А. Г. Ромашина"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
2
ОГЛАВЛЕНИЕ
ВВЕДЕНИЕ .............................................................................................................. 3
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ ИНФОРМАЦИИ НА
ПРЕДПРИЯТИИ ...................................................................................................... 5
1.1. Сущность и значение защиты информации в деятельности
предприятия .......................................................................................................... 5
1.2. Обзор существующих методов защиты информации в сетях ................ 11
1.3. Сравнительный анализ существующих средств защиты информации в
сетях ..................................................................................................................... 17
ГЛАВА 2. АНАЛИЗ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ В
АО «ОНПП ТЕХНОЛОГИЯ ИМ. А. Г. РОМАШИНА» ................................... 25
2.1. Общая характеристика предприятия ......................................................... 25
2.2. Анализ методов защиты информации предприятия ............................... 32
2.3. Выявление недостатков в существующих средствах защиты
информации предприятия ................................................................................. 38
ГЛАВА 3. РАЗРАБОТКА МЕРОПРИЯТИЙ И ПРЕДЛОЖЕНИЙ ПО
СОВЕРШЕНСТВОВАНИЮ МЕТОДОВ И СРЕДСТВ ЗАЩИТЫ
ИНФОРМАЦИИ В АО «ОНПП ТЕХНОЛОГИЯ ИМ. А. Г. РОМАШИНА» . 45
3.1. Формирование мероприятий и предложений по совершенствованию
методов и средств защиты на предприятии .................................................... 45
3.2. Оценка эффективности предложенных мероприятий и направлений .. 55
ЗАКЛЮЧЕНИЕ ..................................................................................................... 63
СПИСОК ИСПОЛЬЗОВАННОЙ ЛИТЕРАТУРЫ ............................................. 65
ПРИЛОЖЕНИЯ ..................................................................................................... 69
3
ВВЕДЕНИЕ
Актуальность выбранной темы исследования заключается в том, что в
настоящее время методы и средства защиты постоянно совершенствуются, не
только за счет использования различных алгоритмов криптографической
защиты, но и за счет использования биометрических систем установления
личности и идентификации данных [10, c.45].
Организация защиты корпоративных данных не может быть
обеспечена только организационными или программными методами, а
предусматривает применение комплексного подхода, который в большей
степени позволяют реализовать современные системы контроля и управления
доступом, включающие в свой состав инженерно-технические, аппаратно-
программные, организационные методы и средства защиты, а также
учитывающие текущие требования к информационной безопасности.
Следовательно, рассмотрение сущности и значения защиты
информации, выполнение обзора современных методов и средств защиты,
обоснование выбора защиты информации в корпоративной сети
обосновывает выбор темы исследования.
Предметом исследования выступают методы и средства защиты
информации в корпоративной сети.
Объектом исследования является информационная система АО «ОНПП
Технология им. А. Г. Ромашина».
Цель работы: разработать рекомендации и предложения по
совершенствованию методов и средств защиты информации для АО «ОНПП
Технология им. А. Г. Ромашина».
Задачи работы:
- раскрыть сущность и значение защиты информации в деятельности
предприятия;
4
- выполнить обзор существующих методов защиты информации в
сетях;
- провести сравнительный анализ существующих средств защиты
информации в сетях;
- проанализировать методы и средства защиты информации
предприятия;
- сформировать направления по совершенствованию методов и средств
защиты информации для предприятия и оценить их эффективность.
Практической значимостью работы является то, что предложенная к
внедрению СУКД ZKNet 8.0, позволит усилить защиту корпоративной сети
предприятия за счет входящих в ее состав биометрических терминалов,
программного обеспечения, турникетов и видеорегистраторов,
металлодетекторов, лифтовых, биометрических и RAID-контроллеров.
Вопросам совершенствования методов и средств защиты информации в
корпоративной сети достаточно много уделяют внимания отечественные и
зарубежные специалисты, среди которых следует выделить работы
Акимовой Е. В. [1], Барановского Н. Т. [2], Башлы П. Н. [3], Баринова В. В.
[4], Блинова А. О. [5] и других.
5
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ ЗАЩИТЫ
ИНФОРМАЦИИ НА ПРЕДПРИЯТИИ
1.1. Сущность и значение защиты информации в деятельности
предприятия
Защита информации представлена в виде совокупности
организационно-технических и правовых методов, позволяющих
предупредить уровень материального ущерба, нанесенного интересам
собственника информации.
Защита информации представляет собой комплексное явление, в
котором можно выделить три основных составляющих защищаемый объект,
угрозы и защита.
Используя это определение, член Академии Криптографии Скипор И.
Л. под защитой информации понимает создание среды, в которой не будет
существовать возможности нанесения вреда характерным свойствам объекта
безопасности, которые включают информацию и информационную
инфраструктуру [29, c.23].
Рассматривая понятия безопасности, Фатьянов А. А. под защитой
информации определяет среду, в которой отсутствует негативное влияние
информации на деятельность предприятия и в ней предусмотрены средства и
методы защиты со стороны внешней среды, такие как попытки
неправомерного копирования, модификации и уничтожения данных.
В государственном стандарте РФ ГОСТ Р ИСО/МЭК 17799-2005
«Информационная технология. Практические правила управления
информационной безопасностью указывается, что защита информации
основана на защитах конфиденциальности, целостности и доступности
данных [1, c.32].
При этом конфиденциальность данных направлена на возможность
обеспечения доступа к информации только для авторизованных
6
пользователей. Целостность предусматривает достоверность и полноту
защиты данных и методы ее обработки, а доступность выражена в виде
организации к информации и связанных с ней активам в случае
необходимости.
По другому понимается защита информации в Национальном
стандарте РФ ГОСТ Р ИСО/МЭК 1335-1-2006 «Информационная технология.
Методы и средства обеспечения безопасности. Часть 1. Концепция и модели
менеджмента безопасности информационных и телекоммуникационных
технологий». Согласно этому нормативному документу, защита информации
представлена в виде аспектов, связанных с определением, поддержкой и
достижением конфиденциальности, целостности, аутентичности,
доступности информации или средств ее обработки. Также в этом документе
выделяются такие признаки защиты данных как неотказуемость и
подотчетность, и понятие защиты данных имеет отношение не только к
информации, но и к средствам ее обработки.
Под понятием «неотказуемость» предусматривается ведение
систематического учета операций по сбору, обработке информации и
получением результатов [6, c.58].
Свойство «аутентичности» отражает гарантию, что субъект или ресурс
будут идентичны, иметь свойства, которые назначены владельцем. Близким к
понятию «аутентичность» является свойство «достоверность», выражающем
соответствие информации проведению и конечным результатам.
Главной целью защиты информации в деятельности предприятия
является разработка мероприятий и направлений для оперативного
предотвращения возникающих атак и угроз за счет создания комплексной
системы защиты, включающей организационное, техническое и программное
обеспечения [19, c.88].
Особое значение для информационной безопасности сети имеет
политика безопасности, поскольку в ней приводятся основные правила и
7
требования к квалифицированному персоналу, перечень мероприятий для
организации доступа, проведения мониторинга и аудита сети для снижения
возникающих рисков, а также рекомендации по обслуживанию сетевого
оборудования [2, c.50].
В основных положениях Федерального закона от 27.07.2006 г. №149
«Об информации, информационных технологиях и защите информации»
защита информации выступает в виде обязанностей каждого собственника
информации и может быть представлена как комплекс организационных,
правовых и технических методов. При этом этот комплекс должен решать
задачи, приведенные на рисунке 1.
Рисунок 1 – Основные задачи защиты информации на предприятии
В понятиях защиты информации следует также выделить угрозы
информационной безопасности, которые могут быть определены в виде
совокупности обстоятельств и факторов, потенциально наносящих
1
• обеспечение защиты информации от неправомерного доступа,
уничтожения, модифицирования, блокирования, копирования,
представления, распространения, а также от иных неправомерных действий
2
• соблюдение конфиденциальности информации ограниченного доступа
3
• реализация прав доступа к информации
4
• предотвращение несанкционированного доступа к информации и передачи
ее лицам, не имеющим права на доступ к информации
5
• своевременное обнаружение фактов несанкционированного доступа к
информации
8
предприятию материальный ущерб, в результате которого будут нарушены
конфиденциальность, целостность и доступность информации.
В Концепции сотрудничества государств в области защиты данных
выделены угрозы субъективного и объективного характера, выраженные в
процессах и действиях работников предприятия, а также угрозы со стороны
внешних и внутренних источников данных [3, c.26].
В течение длительного периода времени разработка методов защиты
информации выполнялась только на государственном уровне.
С развитием информационных технологий, количество попыток
получения несанкционированного доступа к конфиденциальной
информации, а также проблемы защиты информации стали обсуждаться
многими специалистами. Следствием этого процесса стал рост потребностей
в специалистах по защите данных.
Информационная безопасность непосредственно связана с методами
сбора, обработки и распределения информации. Также можно сказать, что к
защите данных относится любой документооборот предприятия [30, c.102].
Основной целью защиты данных выступает [22, c.96]:
- локализация и предупреждение получения доступа к данным,
несанкционированного искажения и подделки информации;
- предотвращение угроз безопасности личного и общественного
характера;
- снижение угроз в области уничтожения, модификации, копирования,
блокировки данных и других форм незаконного вмешательства в
информационные ресурсы, базы данных и системы;
-правовая защита персональных данных, которые используются в
информационных системах в различных формах.
Для того чтобы построить надежную систему информационной защиты
в современных информационно-коммуникационных системах и сетях
9
определяются возможные угрозы с использованием комплексного подхода,
основные составляющие которого приведены на рисунке 2.
Рисунок 2 – Основные составляющие комплексного подхода
В состав инженерно-технических средств и методов входят устройства
позволяющие защищать территории предприятий, помещений, в которых
размещается аппаратное и программное обеспечение. В качестве примера
можно привести системы управления и контроля доступа.
К аппаратно-техническим средствам и методам относятся [7, c.26]:
- методы и средства, позволяющие организовать авторизацию данных,
коды идентификации, уровни секретности;
- устройства, позволяющие измерить личностные параметры (голоса,
отпечатки), для того чтобы выполнить идентификацию;
• Реализуются в виде автономных устройств и
систем и выполняют функции общей защиты
объектов, на которых обрабатывается
информация
Инженерно-технические
средства и методы
• Устройства, встраиваемые непосредственно в
вычислительную технику, в
телекоммуникационную аппаратуру, или
устройства, работающие с подобной
аппаратурой по стандартному интерфейсу
Программно-технические
средства и методы
• Законодательные средства защиты
определяются законодательными актами,
правилами использования, обработки и
передачи информации ограниченного доступа
и устанавливаются меры ответственности за
нарушение этих правил
Нормативно-правовые
средства и методы
• В состав организационных средств защиты
информации входят организационно-
технические и организационно-правовые
мероприятия, осуществляемые в процессе
создания и эксплуатации аппаратуры
телекоммуникаций для обеспечения защиты
информации
Организационные методы и
средства защиты
информации
10
- схемы контроля передачи информации в линиях связи, с целью
периодической проверки адреса выдачи данных;
- устройства для шифрования информации, основанные на
криптографических методах.
Программно-технические методы и средства представлены
совокупность программного обеспечения, позволяющего выполнять
идентификацию пользователей, контролировать доступ, шифровать
информацию, уничтожать временные файлы, вести тестовый контроль
защиты информации. Среди преимуществ использования программных
средств защиты информации следует выделить универсальность, гибкость,
надежность, простоту использования [36, c.235].
Нормативно-законодательные методы и средства защиты информации
предусматривают законодательный контроль соблюдения требований к
защите информации и использовании специальных программно-технических
средств защиты, а также обеспечение организационных мер по защите
информационных систем.
Собственник информационной системы или уполномоченные им лица
имеют право осуществлять контроль выполнения требований к
информационной безопасности, приостанавливать обработку данных в
случае невыполнения этих требований, а также могут обратиться в органы
государственной власти для того чтобы оценить правильность выполнения и
соблюдения требований к защите информации [27, c.37].
На предприятиях в целях установления порядка предоставления
пользователям информации с указанием места, времени, ответственных
должностных лиц, а также необходимых процедур используется политика
безопасности.
11
1.2. Обзор существующих методов защиты информации в сетях
Защита информации в сетях направлена на исключение потерь,
искажения и несанкционированного доступа к данным.
Основные методы защиты информации в сети приведены на рисунке 3.
Рисунок 3 – Основные методы защиты информации в сети
Рассмотрим приведенные на рисунке 3 методы защиты информации в
сети более подробно.
Ограничение доступа направлено на создание определенного
физического ограничения вокруг объекта защиты. В этом случае для объекта
защиты выделяется специальная территория, устанавливаются специальные
ограждения, имеющие охранную сигнализацию, создается контрольно-
пропускной пункт на территории предприятия [9, c.27].
Для того чтобы разграничить доступ к компьютерной сети
производятся операции по разделению поступающих в нее данных и
ограничение доступа к защищаемой информации
разграничение доступа к защищаемой информации
разделение доступа к защищаемой информации
идентификация и аутентификация субъекта доступа
криптографическое преобразование информации
протоколирование и аудит
контроль доступа к коммуникационному оборудованию

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран